Показать полную графическую версию : Создать доменного пользователя без прав входа
sovransky5
19-07-2017, 21:29
Доброго дня!
Требуется создать доменного юзера, который, как бы правильно сказать, не имел никаких прав в домене совсем. То есть не мог логинится на компьютеры, авторизоваться в сети и т.п. и был полностью бесправным чтобы в случае чего не нанести никакого вреда сети. Нужно лишь чтобы его учетная запись была в AD для того чтобы ее оттуда мог взять openfire и все. Такое можно реализовать? Спасибо.
paranoya
20-07-2017, 11:00
Гости домена, могут логинится на компьютеры, единственное их отличие от обычных пользователей - удаление профиля после выхода.
Чтобы юзер ничего не мог сделать нужно настраивать групповые политики - запрещать вход на рабочие станции и прочее.
Гости домена, могут логинится на компьютеры »
точно, поздабыла.
добавить в DDP на отказы и всё.
sovransky5
20-07-2017, 14:47
спасибо. ТО есть это надо создавать отдельную политику в домене специально под них? Муторно получается... (
paranoya
20-07-2017, 14:54
sovransky5, если озвучишь зачем этот юзер нужен openfire, то возможно найдётся другое решение в виде Управляемые служебные учетные записи (Managed Service Accounts, MSA) (https://blogs.technet.microsoft.com/ru_forum_support/2010/11/25/753/)
sovransky5
20-07-2017, 15:00
paranoya,
OF стоит в локальной сети как местная аська jabber для своих и для сидящих через VPN. Юзеры в нем берутся из AD, соответственно локального уже не добавишь. Мне нужно добавить в него пару человек из другой орг-ции - партнера.
paranoya
20-07-2017, 17:14
sovransky5,
Можно "Гостями домена" обойтись и без групповых политик, достаточно в свойствах учётной записи этого юзера ограничить список рабочих станций на которые он может входит, поставив имя несуществующей рабочей станции. И если в самом домене нигде в расшаренных папках или других службах не указана группа гостей в безопасности, то и сделать эта учётная запись ничего не сможет.
sovransky5
20-07-2017, 21:40
paranoya, спасибо большое, как то не подумал что для входа можно указать левый компьютер. А вот на шарах указаны либо конкретные пользователи, либо "Прошедшие проверку".
paranoya
20-07-2017, 23:10
"Прошедшие проверку" »
Это не очень хорошо, потому как гости тоже являются прошедшими проверку, после их авторизации в системе.
sovransky5
21-07-2017, 11:01
paranoya, это у нас общедоступные папки на машинах, типа для всех местных для быстрого обмена не секретными данными. Может в них указывать "Пользователи домена" вместо прошедших проверку?
две минуты на редактиование DDP, но нет.. мы лёгких путей не ищем.
В свойствах учетной записи на вкладке "Учетная запись" нажми кнопку "Вход на". Там можно ввести вымышленное имя компьютера, на которое разрешено входить данной учетке. Соответственно, ни на один ПК он не сможет залогиниться.
sovransky5
21-07-2017, 13:28
cameron, я понял, не получится так дак придется создавать для них отдельную политику.
dahiko, это уже обсудили выше, речь была про шары.
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC